Les six examens, un par un
| Examen | Format | Questions |
|---|---|---|
| 1 | Entraînement par domaines | 40 |
| 2 | Entraînement par domaines | 40 |
| 3 | Entraînement par domaines | 40 |
| 4 | Entraînement par domaines | 40 |
| 5 | Simulation chronométrée | 40 |
| 6 | Simulation chronométrée | 40 |
Le rapport que vous recevez à la fin
Pas un pourcentage : un diagnostic. Nous vous indiquons s'il est opportun de vous présenter, quels domaines renforcer et combien de bonnes réponses venaient d'une hésitation.
Les domaines évalués
Répartition réelle des questions de ce produit.
Dix questions d'exemple de l'examen
Une par domaine de compétence, telles qu'elles apparaissent dans le simulateur.
-
Domaine 1 : Concepts fondamentaux du risque lié à la SSI
ISO/IEC 27005:2022 comprend dix clauses et une annexe. Quelle description associe chaque partie du document au contenu qu'elle apporte ?
- Les clauses 1 à 4 fixent les critères de risque, la clause 5 couvre les options de traitement des risques, les clauses 6 à 10 donnent les informations générales, et l'annexe A énumère les mesures à appliquer par l'organisme.
- Les clauses 1 à 4 donnent les informations générales, la clause 5 présente le processus de gestion des risques avec ses cycles, les clauses 6 à 10 développent les activités correspondantes, et l'annexe A illustre des techniques.
- Les clauses 1 à 4 définissent les termes du vocabulaire employé, la clause 5 énonce les exigences de la certification, les clauses 6 à 10 donnent les informations générales, et l'annexe A détaille les cycles de la gestion.
- Les clauses 1 à 5 donnent les informations générales, les clauses 6 à 7 présentent le processus ainsi que ses cycles, les clauses 8 à 10 fixent les critères d'acceptation du risque, et l'annexe A couvre les options de traitement des risques.
-
Domaine 2 : Processus et approches du risque lié à la SSI
Pendant l'établissement du contexte d'une entreprise de logistique, un gestionnaire des risques relit la feuille de travail d'un analyste débutant. La pénurie d'administrateurs système formés y figure comme une opportunité, et l'arrivée d'un nouveau concurrent sur le marché comme une faiblesse. Quelle appréciation de la terminologie employée dans cette feuille est exacte ?
- Les deux entrées sont bien qualifiées, car les faiblesses et les opportunités d'une analyse SWOT visent les enjeux externes.
- Les deux entrées doivent être permutées, car une analyse PEST porte sur les enjeux internes et une analyse SWOT sur les enjeux externes.
- Les deux entrées sont mal qualifiées, car les forces et les faiblesses d'une analyse SWOT portent sur les enjeux internes d'un organisme.
- Seule l'entrée du concurrent est mal qualifiée, car une pénurie de personnel compte comme une opportunité et un concurrent comme une menace.
-
Domaine 1 : Concepts fondamentaux du risque lié à la SSI
ISO/IEC 27005:2022 définit le risque comme l'effet de l'incertitude sur l'atteinte des objectifs et assortit cette définition de quatre notes. Quelle affirmation reproduit ce qu'établissent ces notes ?
- L'incertitude est l'absence complète d'information concernant un événement, et le risque s'exprime généralement en fonction des actifs concernés, de leur valeur monétaire et des mesures de sécurité qui sont déjà en place.
- L'incertitude est une divergence entre analystes concernant un événement, et le risque s'exprime généralement en fonction des constats d'audit consignés, de leur gravité et des actions correctives encore en souffrance.
- L'incertitude est la marge d'erreur d'un instrument de mesure, et le risque s'exprime généralement en fonction des mesures de sécurité retenues, de leur coût annuel et du niveau de risque résiduel qui est finalement accepté.
- L'incertitude est l'état de manque d'information sur un événement, et le risque s'exprime généralement en fonction des sources de risque, des événements potentiels et de leurs conséquences comme de leur vraisemblance.
-
Domaine 2 : Processus et approches du risque lié à la SSI
Une banque recense les exigences qui pèsent sur son programme de gestion des risques de sécurité de l'information. Un code de bonne pratique propre à son secteur, adopté volontairement, a été classé parmi les exigences du marché, et les délais de livraison qu'attendent les clients sans qu'aucun contrat signé n'en fasse mention ont été classés parmi les politiques internes. Comment faut-il apprécier ce classement ?
- Les deux éléments sont mal classés, car un code de bonne pratique adopté de plein gré relève des normes et une attente implicite relève de la source du marché.
- Seul le code de bonne pratique est mal classé, car une attente commerciale implicite naît dans l'organisme et relève de ses politiques internes.
- Les deux éléments sont correctement classés, car toute exigence volontaire appartient au marché et toute attente non contractualisée relève des politiques internes.
- Les deux éléments relèvent de la source des lois et règlements, car l'un comme l'autre peut exposer les dirigeants à des poursuites au pénal.
-
Domaine 1 : Concepts fondamentaux du risque lié à la SSI
Quelle formulation reproduit la définition d'un incident lié à la sécurité de l'information donnée par ISO/IEC 27005:2022 ?
- Un seul ou une série d'événements de sécurité de l'information indésirables ou inattendus présentant une probabilité forte de compromettre les activités métier et de menacer la sécurité de l'information.
- Une seule ou une série de faiblesses d'un actif ou d'une mesure de sécurité qu'une menace existante doit exploiter avant qu'un dommage ou une perte de services essentiels ne se produise réellement.
- Une seule ou une série de mesures modifiant le risque, allant d'une politique ou d'une procédure documentée à une structure organisationnelle de nature managériale.
- Un seul ou une série de termes de référence au regard desquels l'importance d'un risque est évaluée, dérivés des objectifs d'un organisme ou des lois qui s'appliquent à lui.
-
Domaine 2 : Processus et approches du risque lié à la SSI
Un comité de pilotage demande à un gestionnaire des risques d'énoncer en termes exacts ce qu'ISO/IEC 27005 entend par critères de risque et comment ce terme se rattache aux critères d'acceptation du risque. Quelle affirmation est exacte ?
- Les critères de risque sont les termes de référence qui servent à choisir une option de traitement, et les critères d'acceptation fixent le niveau où il s'arrête.
- Les critères de risque découlent uniquement des politiques internes de l'organisme, et les critères d'acceptation proviennent uniquement des exigences légales externes.
- Les critères de risque sont les catégories qui décrivent les conséquences, et les critères d'acceptation sont les catégories qui décrivent la vraisemblance.
- Les critères de risque sont les termes de référence au regard desquels l'importance d'un risque est évaluée, et les critères d'acceptation du risque sont l'un des critères de base.
-
Domaine 1 : Concepts fondamentaux du risque lié à la SSI
Une analyse technique révèle plusieurs faiblesses dans les systèmes d'un organisme, sans qu'aucune perte n'ait été enregistrée. Quelle affirmation explique, dans le vocabulaire d'ISO/IEC 27005:2022, pourquoi ces faiblesses n'ont causé aucun dommage par elles-mêmes ?
- Une faiblesse ne produit aucun dommage tant qu'elle est cataloguée comme extrinsèque, car les facteurs externes demeurent hors des frontières définies par l'organisme.
- Une faiblesse ne produit aucun dommage tant qu'elle est consignée comme une caractéristique positive, car certaines faiblesses sont acceptées pour les résultats qui s'y attachent.
- Une faiblesse ne produit aucun dommage par elle-même, car il faut qu'une menace existe et vienne ensuite l'exploiter pour que l'organisme subisse une perte.
- Une faiblesse ne produit aucun dommage tant qu'elle reste sous les critères de conséquence, car ces critères désignent les événements assez importants pour valoir dommage ou perte.
-
Domaine 2 : Processus et approches du risque lié à la SSI
Un organisme sans expérience préalable de l'appréciation formelle des risques compte appliquer le processus de gestion des risques de sécurité de l'information à son seul processus d'achat, au siège. Un membre de l'équipe objecte qu'un périmètre plus étroit que l'organisme entier ne peut pas être retenu et qu'il est inutile d'en énoncer les limites. Comment faut-il apprécier cette situation ?
- Le périmètre restreint est acceptable, mais les limites peuvent rester tacites car elles ne comptent que pour les actifs et les technologies.
- Le périmètre restreint est acceptable, et les limites doivent tout de même être identifiées car des risques sont susceptibles de survenir par elles.
- Le périmètre restreint est inacceptable, et les limites doivent être identifiées car tout actif qui compte a bien sa place en deçà de celles-ci.
- Le périmètre restreint est inacceptable, et les limites peuvent rester tacites car une première appréciation doit de toute façon porter sur l'organisme dans son entier.
-
Domaine 1 : Concepts fondamentaux du risque lié à la SSI
Un organisme consigne deux faiblesses qui touchent le même serveur : le bâtiment qui l'abrite est sujet aux inondations saisonnières, et la machine elle-même ne parvient pas à traiter le volume de données qu'elle reçoit. Comment le vocabulaire d'ISO/IEC 27005:2022 classe-t-il chacune d'elles ?
- Le site inondable est une vulnérabilité intrinsèque et la limite de traitement une vulnérabilité extrinsèque, car un site ne se change pas alors qu'une performance s'améliore.
- Le site inondable est une vulnérabilité extrinsèque et la limite de traitement une vulnérabilité intrinsèque, car la première vient de facteurs externes quand la seconde est inhérente.
- Le site inondable est une menace environnementale et la limite de traitement une menace accidentelle, car toutes deux sont des sources de risque capables d'agir sur ce serveur.
- Le site inondable est un scénario de risque et la limite de traitement une conséquence, car chacun décrit un effet que l'organisme a déjà mesuré.
-
Domaine 2 : Processus et approches du risque lié à la SSI
Deux méthodes candidates d'appréciation des risques sont comparées. La première garantit qu'un autre analyste travaillant sur les mêmes données parvient au même résultat, la seconde qu'un processus répété dans le temps donne des résultats cohérents. Un responsable affirme que ces deux garanties décrivent une seule et même propriété. Comment faut-il apprécier cette affirmation ?
- L'affirmation est juste, et les deux garanties décrivent la répétabilité qu'une méthode doit démontrer avant de pouvoir être retenue pour un usage.
- L'affirmation est juste, et les deux garanties décrivent la constance des mesurages qu'imposent les critères de conséquence.
- L'affirmation est fausse, mais seule la seconde garantie compte, puisqu'une méthode se choisit sur les options de traitement qu'elle offre.
- L'affirmation est fausse, puisque ces garanties posent deux interrogations distinctes : celle de la reproductibilité, celle de la répétabilité.
À propos de l'examen officiel : le format, la durée et le nombre de questions sont fixés par l'organisme qui certifie et peuvent évoluer ; confirmez-les dans sa documentation avant de vous présenter. Ce matériel entraîne la norme, pas l'examen d'un organisme particulier : il sert donc aussi si vous vous certifiez ailleurs.
Comment s'en servir
- Commencez en entraînement guidé : correction et explication immédiates.
- Passez en examen chronométré quand le contenu est maîtrisé.
- Répétez jusqu'à dépasser 90 %, le seuil que nous recommandons avant de se présenter.
- Travaillez les domaines en rouge avant de recommencer.
Questions fréquentes
Est-ce l'examen officiel ?
Non. Il s'agit d'un matériel de préparation qui nous est propre, avec des questions originales. Il n'est ni affilié ni approuvé par un organisme de certification.
Combien de temps ai-je accès ?
Douze mois à compter de l'achat, la même validité que le droit de repasser l'examen officiel.
Puis-je essayer avant ?
Oui, en trois temps. Répondez à 10 questions de l'examen 1 sans inscription, avec l'explication de chaque option. En laissant votre adresse, l'examen 1 complet s'ouvre. Les six examens s'activent avec l'achat.
Dans quelles langues ?
Indiqué sur chaque fiche. Ce produit est disponible dans les langues affichées ci-dessus.
La formation de cette certification
Si au-delà de l'entraînement vous voulez le support complet, l'examen et le certificat, voici la formation ISO/IEC 27005 Foundation.
Mode Examen est un matériel de préparation élaboré par RRSG. Il ne s'agit pas d'un examen officiel et il n'est ni affilié ni approuvé par un organisme de certification. Les questions sont originales, élaborées à partir de la norme et de l'information publique du programme, et ne reproduisent pas l'examen réel.